BẢO MẬT Cập nhật lần cuối Ngày 20 tháng 3 năm 2026

Cách ArtisanClo bảo vệ dịch vụ, quyền truy cập và dữ liệu vận hành.

Trang Bảo mật này giải thích các biện pháp kỹ thuật và tổ chức cơ bản chúng tôi dùng để vận hành nền tảng, giảm rủi ro lạm dụng và ứng phó sự cố. Trang được viết theo phong cách chung của dự án, đồng thời giữ các cam kết ở mức thực tế và thận trọng về mặt pháp lý.

TÓM TẮT BẢO MẬT
Được gia cố trong vận hành, không quảng cáo bằng lời hứa suông.

Chúng tôi tập trung vào biện pháp thực tế: truy cập có kiểm soát, bảo mật đường truyền, kiểm tra yêu cầu, giám sát, sao lưu, xử lý sự cố và những gì người dùng cần tự bảo đảm.

PHẠM VI BAO QUÁT
Logic ứng dụng, truy cập quản trị, vận hành hạ tầng, log, sao lưu và phát hiện lạm dụng.
TRÁCH NHIỆM CHUNG
Bạn bảo vệ team, thông tin đăng nhập, thiết bị và sử dụng nền tảng hợp pháp.
Phạm vi
Bảo mật vận hành được đưa vào suốt vòng đời nền tảng

Các biện pháp bảo mật được áp dụng cho truy cập tài khoản, logic ứng dụng, các endpoint ra quyết định traffic, ghi log, vận hành hạ tầng và quy trình quản trị nội bộ.

Trang này là gì
Mô tả công khai về các biện pháp bảo mật cơ bản của chúng tôi

Trang này giải thích các biện pháp bảo vệ chúng tôi đang duy trì trong vận hành dịch vụ thông thường. Đây không phải là bảo đảm rằng hệ thống nào đó bất khả xâm phạm, hay một biện pháp cụ thể luôn có mặt trong mọi môi trường.

Trách nhiệm chung
Bảo mật phụ thuộc vào cả biện pháp của chúng tôi lẫn cách bạn giữ gìn tài khoản

Chúng tôi bảo vệ môi trường dịch vụ, nhưng bạn vẫn chịu trách nhiệm về thông tin đăng nhập, bảo mật thiết bị của bạn, việc phân quyền trong team và việc sử dụng nền tảng hợp pháp.

NGUYÊN TẮC BẢO MẬT

Những nguyên tắc định hướng quyết định bảo mật hằng ngày của chúng tôi

Phòng thủ nhiều lớp

Chúng tôi không dựa vào một biện pháp bảo vệ duy nhất. Giới hạn truy cập, mã hóa đường truyền, kiểm tra yêu cầu, ghi log, tách biệt môi trường, sao lưu và giám sát vận hành được thiết kế để phối hợp với nhau.

Quyền tối thiểu

Quyền truy cập quản trị và vận hành được giới hạn trong phạm vi cần thiết một cách hợp lý để hỗ trợ, bảo trì và vận hành nền tảng.

Liên tục gia cố

Chúng tôi thường xuyên rà soát code, thư viện phụ thuộc, cấu hình hạ tầng và quy trình vận hành, và có thể thay đổi biện pháp kiểm soát bất cứ khi nào cần để xử lý rủi ro mới hoặc tăng khả năng chống chịu.

BIỆN PHÁP CHI TIẾT

Giải thích chi tiết về cách thức bảo mật hiện tại của chúng tôi

APPLICATION

Bảo mật ứng dụng và API

Chúng tôi thiết kế và duy trì dịch vụ với các biện pháp bảo mật nhằm giảm khả năng truy cập trái phép, lạm dụng dịch vụ và các lỗ hổng phổ biến của ứng dụng web. Việc này bao gồm kiểm tra dữ liệu đầu vào, kiểm tra quyền truy cập, bảo vệ trạng thái và các cơ chế xử lý yêu cầu phù hợp với kiến trúc nền tảng.

Các endpoint ra quyết định traffic và endpoint liên quan đến tài khoản có thể dùng các biện pháp như yêu cầu có chữ ký, xác thực bằng khóa bí mật, chống phát lại, kiểm tra nonce, khung thời gian theo timestamp, giới hạn tần suất và kiểm tra phân quyền phía server khi các biện pháp đó phù hợp với mục đích của endpoint.

Các biện pháp bảo mật có thể thay đổi theo thời gian. Chúng tôi có quyền thêm, bỏ, tăng cường hoặc cấu hình lại các biện pháp bảo vệ kỹ thuật mà không cần thông báo trước khi cần thiết một cách hợp lý để bảo vệ dịch vụ, người dùng hoặc bên thứ ba.

Kiểm tra phía server đối với dữ liệu người dùng gửi lênBảo vệ trước các kiểu lạm dụng phổ biến và yêu cầu sai định dạngKiểm soát phiên và xác thực được thiết kế để bảo mật tài khoảnGhi log vận hành để hỗ trợ điều tra, debug và xử lý lạm dụng
INFRASTRUCTURE

Kiểm soát hạ tầng và môi trường

Nền tảng được vận hành trên hạ tầng được quản lý và các dịch vụ vận hành được chọn để bảo đảm tính khả dụng, bảo mật và quản trị có kiểm soát. Thành phần hạ tầng có thể gồm máy chủ tính toán, cơ sở dữ liệu, lưu trữ, kiểm soát mạng, hệ thống giám sát và công cụ sao lưu do các nhà cung cấp bên thứ ba cung cấp.

Chúng tôi phân tách trách nhiệm vận hành và dùng các biện pháp quản trị nhằm giảm truy cập trực tiếp không cần thiết vào hệ thống production. Đường truy cập, khóa bí mật và quy trình triển khai có thể chỉ giới hạn cho nhân sự được chỉ định hoặc quy trình tự động thay mặt chúng tôi.

Chúng tôi có thể dùng riêng các môi trường staging, development và production. Không phải quy trình vận hành nào cũng giống hệt nhau giữa các môi trường, nhưng các biện pháp cho production được áp dụng với tiêu chuẩn bảo mật cao hơn quy trình kiểm thử nội bộ.

Tách biệt môi trường development, staging và production khi phù hợpKiểm soát truy cập quản trị và cách xử lý thông tin đăng nhậpGiới hạn ở cấp mạng, biện pháp sẵn có của nhà cung cấp và giám sát khi có thểQuy trình sao lưu và khôi phục để hỗ trợ phục hồi sau sự cố vận hành
ENCRYPTION

Mã hóa và biện pháp bảo vệ khi xử lý dữ liệu

Dữ liệu truyền giữa trình duyệt hoặc hệ thống của bạn và dịch vụ của chúng tôi được bảo vệ bằng HTTPS/TLS trong vận hành thông thường. Một số bối cảnh vận hành, kiểm thử hoặc phát triển cục bộ có thể khác, nhưng việc sử dụng dịch vụ công khai được thực hiện qua đường truyền mã hóa.

Chúng tôi cũng dùng các biện pháp bảo vệ ở cấp lưu trữ và nhà cung cấp phù hợp với loại dữ liệu liên quan. Một số thông tin có thể được che, băm, token hóa, cắt ngắn hoặc chuyển đổi theo cách khác trong log, dữ liệu xuất hoặc quy trình nội bộ khi không cần đến giá trị gốc đầy đủ cho mục đích vận hành tương ứng.

Không có phương thức truyền tải hay hệ thống lưu trữ nào an toàn tuyệt đối. Vì vậy, người dùng nên tránh gửi thông tin nhạy cảm không cần thiết lên dịch vụ và nên tuân theo chính sách tối thiểu hóa dữ liệu nội bộ của mình khi cấu hình flow, ghi chú, điểm đến, dữ liệu xuất hoặc yêu cầu hỗ trợ.

Đường truyền mã hóa cho truy cập công khai thông thườngChe hoặc chuyển đổi có chọn lọc các giá trị vận hành nhạy cảm khi phù hợpKhuyến khích tối thiểu hóa dữ liệu trong ghi chú tài khoản, tin nhắn hỗ trợ và metadata quy trình
ACCESS

Truy cập tài khoản, xác thực và quản trị team

Bạn có trách nhiệm giữ bí mật thông tin đăng nhập, khóa bí mật API, thông tin khôi phục và mọi quyền truy cập nội bộ bạn cấp cho nhân viên, nhà thầu hoặc cộng tác viên. Hành động thực hiện qua tài khoản của bạn được coi là do bạn cho phép, trừ khi có bằng chứng rõ ràng ngược lại.

Bạn phải kịp thời thu hồi quyền truy cập của nhân sự đã nghỉ, thay các thông tin đăng nhập bị lộ và báo cho chúng tôi không chậm trễ nếu bạn cho rằng tài khoản, token hoặc khóa bí mật của mình đã bị xâm phạm. Chúng tôi có thể tạm ngừng, đặt lại hoặc hạn chế quyền truy cập khi có cơ sở hợp lý cho rằng việc đó cần thiết để bảo vệ dịch vụ hoặc người dùng bị ảnh hưởng.

Nếu dịch vụ có nhiều chỗ, vai trò hoặc cấp quản trị, bạn có trách nhiệm phân quyền phù hợp và giới hạn truy cập theo nhu cầu kinh doanh chính đáng.

Dùng mật khẩu mạnh, không trùng lặp và kênh khôi phục an toànThay thông tin đăng nhập ngay khi nghi ngờ bị lộChỉ cấp quyền truy cập tài khoản và chỗ cho người dùng được phépThường xuyên rà soát quyền của team và các phiên đang hoạt động
MONITORING

Giám sát, chống lạm dụng và ứng phó sự cố

Chúng tôi duy trì giám sát và cảnh báo nhằm phát hiện dịch vụ thiếu ổn định, sự kiện vận hành đáng ngờ, hoạt động lạm dụng và dấu hiệu bị xâm nhập. Việc giám sát có thể bao gồm log ứng dụng, sự kiện truy cập, mẫu yêu cầu, số liệu hệ thống, cảnh báo từ nhà cung cấp và dữ liệu kiểm tra quản trị.

Nếu phát hiện sự kiện bảo mật đã được xác nhận hoặc có cơ sở hợp lý để nghi ngờ, chúng tôi có thể điều tra, khoanh vùng, giảm thiểu, khôi phục và ghi nhận vấn đề bằng các biện pháp chúng tôi thấy phù hợp với tình huống. Các biện pháp này có thể gồm tạm thời hạn chế dịch vụ, buộc đặt lại thông tin đăng nhập, giới hạn tuyến hoặc endpoint, chặn hoạt động, chuyển vấn đề lên nhà cung cấp, khôi phục từ bản sao lưu hoặc liên hệ trực tiếp với người dùng bị ảnh hưởng.

Khi pháp luật hiện hành yêu cầu thông báo hoặc khi chúng tôi xác định thông báo là phù hợp, chúng tôi sẽ thông tin về sự cố bảo mật nghiêm trọng qua dịch vụ, qua email hoặc qua các kênh liên lạc chính thức khác gắn hợp lý với tài khoản bị ảnh hưởng.

Dữ liệu đo lường vận hành và cảnh báo để phát hiện và ứng phóBiện pháp khoanh vùng và khắc phục theo mức độ nghiêm trọng của sự cốThông báo cho người dùng khi pháp luật yêu cầu hoặc khi phù hợp về mặt vận hành
VENDORS

Nhà cung cấp bên thứ ba và bên xử lý phụ

Chúng tôi dựa vào nhà cung cấp bên thứ ba cho hạ tầng, liên lạc, phân tích, xử lý thanh toán và các chức năng vận hành khác. Các nhà cung cấp đó hoạt động theo điều khoản hợp đồng, kỹ thuật và bảo mật riêng, và chúng tôi không kiểm soát mọi khía cạnh trong hệ thống của họ.

Chúng tôi chọn nhà cung cấp dựa trên các yếu tố kinh doanh, kỹ thuật, vận hành và bảo mật liên quan hợp lý đến dịch vụ. Tuy nhiên, việc sử dụng một nhà cung cấp không có nghĩa là chúng tôi bảo đảm hiệu năng, tính khả dụng liên tục hay sự tuân thủ pháp luật của họ ở mọi khu vực pháp lý.

Việc sử dụng nền tảng đồng nghĩa với việc bạn thừa nhận dữ liệu có thể được các nhà cung cấp đó xử lý khi cần thiết để cung cấp và bảo mật dịch vụ.

Nhà cung cấp dịch vụ được quản lý có thể hỗ trợ hosting, lưu trữ, gửi email, thanh toán và phân tíchCách bảo mật của nhà cung cấp có thể khác với chúng tôi và có thể thay đổi theo thời gianPhụ thuộc vào bên thứ ba là một phần bình thường của vận hành dịch vụ đám mây
LIMITATIONS

Giới hạn bảo mật và từ chối trách nhiệm

Dù chúng tôi duy trì các biện pháp bảo mật nhằm giảm rủi ro, không phần mềm, mạng, môi trường đám mây hay kênh liên lạc nào có thể được bảo đảm an toàn hoàn toàn. Bạn hiểu và chấp nhận rằng luôn còn rủi ro tồn dư mỗi khi dữ liệu được xử lý hoặc truyền tải trực tuyến.

Trừ trong phạm vi pháp luật hiện hành cấm hoặc được nêu rõ trong một thỏa thuận riêng bằng văn bản do chúng tôi ký, trang này không tạo ra bất kỳ bảo đảm, cam kết chứng nhận, cam kết về biện pháp kiểm soát tối thiểu hay bảo đảm mức dịch vụ nào. Chúng tôi có thể cập nhật cách thức bảo mật theo thời gian để đáp ứng thay đổi về kinh doanh, pháp lý, kỹ thuật hoặc mô hình mối đe dọa.

Bạn vẫn có trách nhiệm đánh giá nền tảng có phù hợp với mục đích sử dụng của mình hay không và triển khai mọi biện pháp tổ chức, hợp đồng, pháp lý hoặc kỹ thuật bổ sung mà hoạt động kinh doanh hay nghĩa vụ pháp lý của bạn yêu cầu.

Không bảo đảm an toàn tuyệt đối hay dịch vụ không gián đoạnBiện pháp kiểm soát có thể thay đổi theo sản phẩm và môi trường mối đe dọaQuản trị phía khách hàng và cấu hình hợp pháp vẫn là điều cốt yếu
BÁO CÁO VẤN ĐỀ

Những gì bạn nên báo cho chúng tôi

Nếu phát hiện vấn đề bảo mật ảnh hưởng đến tài khoản của bạn hoặc dịch vụ, hãy báo ngay cho chúng tôi qua kênh hỗ trợ trong sản phẩm hoặc qua các phương thức liên hệ chính thức.

Tài khoản bị chiếm quyền, nghi ngờ lộ thông tin đăng nhập hoặc phiên hoạt động trái phép
Điều hướng bất thường cho thấy có lạm dụng, thao túng hoặc thay đổi cấu hình trái phép
Lỗ hổng tiềm ẩn có thể ảnh hưởng đáng kể đến tính bảo mật, toàn vẹn hoặc khả dụng
Lo ngại bảo mật liên quan đến dữ liệu xuất, log, sự kiện thanh toán hoặc lộ dữ liệu
LỜI KẾT

Bảo mật là một quá trình liên tục, không phải tuyên bố một lần

Chúng tôi có thể cập nhật trang này theo thời gian để phản ánh thay đổi về sản phẩm, mô hình hosting, nhà cung cấp, quy trình nội bộ hoặc nghĩa vụ pháp lý. Phiên bản sửa đổi có hiệu lực khi được đăng, trừ khi có ghi ngày hiệu lực muộn hơn.

Continued use of ArtisanClo after an update means you acknowledge the revised Security page. If you do not agree with the updated version, you should stop using the service and close your account in accordance with the applicable Terms.